「SEC」の主な特徴として、「イベント相関」「構成ファイル」について紹介。

「SEC」の主な特徴

「SEC」の主な特徴として、「イベント相関」「構成ファイル」について紹介。

  • P1.SEC
  • P2.「SEC」の主な特徴

イベント相関

■「イベント相関」とは

イベント相関とは「事前定義された時間枠内で発生する特定のイベントグループを検出(処理)するためにイベントのストリームが処理される手順」を意味します。

■SECの動作

SECは「ファイル」「名前付きパイプ」「標準入力」から行を読み取り、入力イベントを認識するための「パターン(正規表現やPerlサブルーチンなど)」と照合し、構成ファイルのルールに従ってイベントを関連付けます。

■出力生成

出力生成は以下に対応しています。

・外部プログラム(snmptrapやmailなど)の実行
・ファイルへの書き込み
・TCPおよびUDPベースのサーバへのデータの送信
・プリコンパイルされたPerlサブルーチンの呼び出し など

構成ファイル

■概要

SECの構成ファイルは「空行」「空白行」「コメント行」で区切られたルール定義で構成されています。

各ルール定義は「keyword = value」のように、1行に1つのキーワードと値で記述されます。

■パターンとパターンタイプ

パターンとパターンタイプは「pattern」および「ptype」ルールフィールドで定義されます。

多くのパターンタイプは、パターンが一致する行数Nを定義します

■SECコンテキスト

SECコンテキストは「1つ以上の名前」「有効期間」「イベントストア」を持つメモリベースのエンティティです。

有効期限が切れる直前に実行されるコンテキストに対してアクションリストを設定できます。

■アクションリスト

アクションリストは「action」ルールフィールドで定義され、セミコロンで区切られたアクション定義で構成されます。

各アクション定義は、アクションタイプを指定するキーワードで始まります。

■括弧バランスチェック

SECコンテキスト式とアクションリストには、グループ化とマスキングの目的で使用される括弧が含まれる場合があります。

SECはその構成を解析するときに、あいまいさが生じないように、コンテキスト式とアクションリストの括弧がバランスされているかどうかをチェックします。

 

参考元サイト

※定期的にメンテナンスを実施しておりますが、一部情報が古い場合がございます。ご了承ください。

  • P1.SEC
  • P2.「SEC」の主な特徴

SEC最新TOPICS

最新情報はありません。

SEC最新CLOSEUPコラム

イベント情報

セミナー講演資料

無料資料プレゼント

2021/03/04 セキュリティDAYS Keyspider資料

講演資料を見るには、 プライバシーポリシーに同意して、送付先メールアドレスをご入力しご請求ください。

またご入力いただきました情報は、当該資料の作成・提供企業とも共有させていただき、当社及び各社のサービス、製品、セミナー、イベントなどのご案内に使用させていただきます。

本資料を見るには次の画面でアンケートに回答していただく必要があります。



セミナー講演資料公開中

クラウドサービスにおける膨大なデータのバックアップ課題 ~パッケージ化されたオンプレのバックアップシステムでコスト・品質の両立を手軽に実現~

【データセンター / システム運用事業者向け】複雑化するハイブリッドクラウドの監視運用を効率化する最適解 ~AWS, Azure, GCPの統合監視と運用自動化~

ITSMツール導入後、継続して価値あるサービスを提供できていますか? 〜VUCA時代に求められるITSMツールが持つべき特性とは〜

  • オープソース書籍(サイド)
  • OSSNEWSに広告を掲載しませんか?

facebook

twitter